摘要
- 内容提要:路由数据库本应降低信任成本。但在 AFRINIC 区域,碎片化的互联网路由注册(IRR)数据却可能适得其反:源选择、陈旧副本、镜像滞后和递归 AS-SET 扩展可能成为需要可达性的网络所面临的隐性代价。
- 主题:网络资源证据;注册局治理;董事会选举合法性
- 背景:治理 / 研究 / 非洲
当多个注册机构回应同一条路由时
路由服务器的工作在黎明前开始,因为交换中心希望在交易日开始前准备好其过滤器。它从多个互联网路由注册(IRR)源拉取数据,刷新镜像数据,扩展成员 AS-SET,构建前缀列表和源检查,并输出决定交换中心通过哪些通告的配置。大多数早晨都平安无事。但这个早晨,作业在一个由 AFRINIC 管理的 IPv4 前缀上停下了,这个前缀的故事因询问的源不同而不同。
一个 IRR 源有一个针对该前缀的路由对象,其源 AS 属于一个前上游。另一个源有一个针对客户网络的较新对象,声称该网络已迁移到一个区域数据中心。第三个源镜像了一个较老的条目,由于维护者名称与资源持有者相似,该条目看起来仍然合理。客户提供的 AS-SET 根据源顺序扩展不同。在一次扩展中,该前缀通过转售商的客户圆锥体被覆盖。在另一次扩展中,它消失了,因为一个路由集引用了另一个仓库中的 AS-SET。公共 RPKI 检查有助于解决部分问题,但无法解释为什么 IRR 视图不一致或当前运营关系是什么。交换工程师可以拒绝该路由、接受它、做出手动例外、要求书面材料或延迟工单。这些选择都不是免费的。
这就是互联网路由注册(IRR)脆弱性背后的实际场景。问题不仅仅在于单个路由对象可能错误、陈旧或难以纠正。更广泛的问题是,路由策略数据分布在多个仓库中,这些仓库有不同的历史、更新规则、认证实践、镜像计划、清理习惯和声誉。运营商或 IXP 很少将“IRR”作为一个单一数据库消费。它通过工具化消费一个选定的源集,并按选定顺序,这些工具对重复、递归、路由集成员和源偏好做出了假设。当这些假设与冲突记录相碰撞时,数据库设计就变成了一个经济事件。
受影响方远不止网络工程师。传输提供商在配置前需要知道信任哪个源。云提供商在通告客户空间前需要确信。IXP 路由服务器需要过滤器来保护参与者,同时不排除合法的本地网络。经纪人必须解释为什么陈旧的 IRR 记录不会压低价格或延迟转移。买家、贷方或保险公司需要知道运营接受度能否通过尽职调查。购买连接性的客户不关心 RPSL 语法,但如果路由不能迅速被接受,它会感受到成本。
AFRINIC 是一个有用的压力测试,因为其制度环境使隐性成本可见。该地区长期面临治理危机、诉讼、接管问题、选举动荡以及公众对历史地址记录完整性的担忧。IPv4 的稀缺性使每个可路由块的经济意义更大。在这种环境下,与注册机构相关的路由数据不是文书附录。它成为市场依赖基础设施的一部分。如果数据连贯,第三方可以以较低成本说“是”。如果数据碎片化,每个参与者都必须决定吸收多少法律、运营和声誉风险。
正确的框架不是制度忠诚。不是因为 AFRINIC 或任何其他 RIR 声称拥有社区授权就应该被信任。也不是因为运营商多年来一直使用私有 IRR 就应该被信任。问题更难:当多个数据库就稀缺号码资源的路由策略给出合理但矛盾的答案时,上游、交换中心、云平台、经纪人、买家、贷方或客户应该依赖哪个答案,当答案错误时谁承担代价?
RPSL 使路由策略清晰可读,但并非自我验证
互联网路由注册(IRR)系统源于合理的运营需求。BGP 允许网络通告路由,但其本身并不能完整公开说明一个网络打算发起、中转或接受什么。路由策略太重要了,不能仅留在私有路由器配置和电子邮件线程中。RFC 2622 定义的 RPSL 为运营商提供了一种结构化语言来表达该策略。它包括 route、route6、aut-num、as-set、route-set 和 mntner 等对象。这些不是法律工具。它们是数据库对象,设计目的是使路由关系能够以软件可查询的形式描述。
这种区别往往是自动化的第一个牺牲品。路由对象将前缀与源自治系统关联。RFC 4012 的多协议扩展中描述的 route6 对象对 IPv6 执行类似角色。mntner 对象标识可以认证其他对象更改的维护者。AS-SET 和 route-set 允许运营商描述网络或路由的集合,通常是递归的。通过这些组件,网络可以为客户或对等体生成过滤器。语法范围狭窄,但后果广泛,因为输出成为路由器策略。
早期的承诺是协调。如果运营商在公共或半公共注册机构发布其预期的路由策略,其他运营商可以做出更安全的决策。过滤器可以自动生成,而不是手动构建。更改可以针对可见的策略模型进行审查。错误更容易被发现。全球互联网协调将拥有共同的语法。随着围绕 IRR 的安全担忧增长,RFC 2725 抓住了这一转变:随着 IRR 数据对运营越来越有用,其完整性和安全要求也变得更加强烈。松散维护的协调数据库是一回事。为过滤器提供输入的数据库是另一回事。
RPSL 并没有使数据自我验证。它使数据清晰可读。这个区别在每一个碎片化的 IRR 争议中都很重要。如果一个路由对象存在于一个仓库中,该对象可以被解析。它可以被镜像。它可以与公告匹配。它可以被拉入前缀列表。但对象的存在并不能证明资源持有者授权了它,源 AS 仍然有效,维护者仍然代表相关方,其他地方的重复是假的,或者跨源的 route-set 扩展反映了当前的商业关系。格式使声明机器可读。它并不能使声明为真。
这一限制曾经不那么重要,因为风险较低,运营文化更以关系为驱动。现代市场的宽容度较低。IPv4 稀缺;自动化程度更深;云上架、路由服务器、托管安全服务、远程对等和地址转移都依赖于可重复的外部证据。曾经帮助工程师协调的记录现在影响着资本、连接性和客户关系是否能够流动。
制度经验简单但不舒服。一个影响过滤器的注册数据库不能像管理一个便利公告板那样进行治理。然而,它也不应被转化为市场活动的广泛自由裁量控制点。数据库的合法性来自于其账本功能的狭窄性和可靠性。它应以减少不确定性的方式记录、认证和公开运营声明。它不应假装每条路由策略条目都是财产判断、社区公投或制度主权的工具。
这就是为什么碎片化代价如此之大。如果相同的 RPSL 词汇出现在多个仓库中,每个仓库有不同的权威模型,那么市场就会收到看起来可比但基础不同的陈述。一个源中的路由对象可能紧密绑定到 RIR 持有者记录。另一个源中的路由对象可能是几年前由网络运营商在较宽松的维护者实践下创建的。镜像对象可能滞后于源或保留已删除的视图。route-set 可能引用仅当工具查询正确仓库时才存在的对象。共同的语法掩盖了下面的制度差异。
碎片化将协调工具转变为市场通行费
碎片化有时被描述为过滤工具的一个烦恼。这种说法太轻了。在稀缺地址市场中,碎片化的 IRR 数据是一个收费系统。它向每个必须调查、解释、协调、覆盖、记录或为矛盾记录保险的各方收费。费用不是交给单个收款人。而是以劳动、延迟、风险折扣、上架失败、对等阻塞、手动例外、法律审查和对手方之间的不信任的形式支付。
第一个成本是搜索。运营商不能简单地询问前缀是否有 IRR 对象。它必须询问其策略识别哪些源,这些源是否对资源区域具有权威性,镜像副本是否最新,重复项是应该合并还是视为冲突,以及私有或非 RIR 源中的对象是否应被允许覆盖 RIR 链接源中缺失或过时的条目。小型网络只看到一个工单。大型运营商看到一个规则集。两者之间是一个交易成本,通常决定小型网络能否快速获得服务。
第二个成本是解释。当客户说“路由对象在那里”时,上游必须问在哪里。如果对象在 RADB 但不在相关的 RIR IRR 中,这足够吗?如果它在 AFRINIC 源中,但另一个源中的重复指向不同的源,哪个对象获胜?如果客户有一个通过多个仓库扩展的 AS-SET,上游是否接受所有源还是只接受首选列表上的源?如果客户的前提供商在其自己的维护者中创建了对象,客户是否必须在新的提供商接受路由之前删除它们?每个问题都是合理的。但它们加在一起使连接性感觉像是另一种形式的诉讼。
第三个成本是不对称的能力。大型运营商可以维护注册团队,构建特定于源的策略,定期运行陈旧对象检查,监控过滤器差异,并知道联系谁。较小的非洲 ISP、大学、公共机构和企业可能没有这种能力。他们可能从承包商那里继承旧记录。他们可能依赖上游来创建对象。他们可能不知道遥远 IRR 中的重复会影响不同市场的路由服务器。因此,碎片化有利于具有足够规模来管理模糊性的参与者。它惩罚那些互联网可达性本应是普通基础设施的人们。
第四个成本是议价能力。如果 IPv4 购买者发现该块有冲突的 IRR 条目,可能要求折扣或托管扣留。如果贷方看到借款人的地址依赖服务依赖于运营商的手动例外,可能会将该资产视为不太可靠的抵押品。如果云提供商在上架前要求清理,持有者可能失去迁移时间或被迫处于弱势。碎片化的记录不必出于恶意就能改变价格。它们只需要使资产更难依赖。
第五个成本是安全。陈旧的重复可以保留旧的源声明。弱认证的源可以给本应受到挑战的路由赋予表面合法性。过于宽泛的 AS-SET 可以拉入不再属于的下游。镜像滞后可以使更正后的记录看起来未解决。如果运营商因此忽略 IRR 数据,他们就失去了一个有用的防御层。如果他们不加区别地信任每个源,就扩大了攻击面。如果他们只信任狭窄的源列表,记录不完整的合法网络可能被排除。碎片化迫使安全政策在不完美的危害之间做出选择。
第六个成本是制度信任。在稳定的注册环境中,运营商容忍一些混乱,因为他们知道如何纠正。在压力下,每个模糊性都被更悲观地解读:陈旧的对象、薄弱的记录控制、文职缺口、持有者锁定、或绕过区域账本?AFRINIC 的近期历史使得这些问题更难被忽视。数据问题变成治理问题,因为第三方不会将数据库与维护或未能维护它们的机构分开。
因此,碎片化改变了 IRR 记录的经济意义。在统一且治理良好的环境中,记录降低了路由信任的成本。在碎片化的环境中,记录可能将成本向外转移。路由服务器、上游、云平台、经纪人和买家成为数据库冲突的无偿裁决者。他们并不适合做这项工作,但路由系统没有给他们逃脱的机会。数据包需要决定。
源选择是伪装成工程的经济决策
RFC 7454(BGP 运营与安全文档)将源选择作为运营商的实践考虑。它讨论了前缀过滤、从路由注册导出的客户过滤器、AS-SET 递归、刷新过滤器的必要性以及选择哪个 IRR 源的困难。文本是运营性的,但经济含义很大:源选择规则是信任策略。它决定哪些数据库声明足够便宜以依赖,哪些声明需要手动升级或拒绝。
考虑一个运营商在构建过滤器时接受 AFRINIC、RIPE、APNIC、ARIN 和 RADB 对象。该策略最大化了包容性。它减少了来自数据存在于较旧或非区域源中的客户的支持工单。它也增加了对陈旧重复、较弱认证历史和跨源递归意外的暴露。现在考虑一个运营商只偏好每个前缀的相关 RIR 源,并在 RIR IRR 存在时忽略私有 IRR。该策略可能改善权威对齐,但它可能破坏那些记录历史上维护在其他地方或提供商创建的对象生活在区域源之外的合法客户。第三个运营商可能使用源偏好顺序,接受第一个匹配对象。该规则在首选源陈旧而较不偏好的源更新之前是高效的。
这些选择看起来技术性,因为它们被编码在脚本中。它们是经济性的,因为它们分配了不确定性的成本。严格的源策略迫使客户在获得服务之前清理他们的记录。这可能会改善数据库,但它将劳动转移到客户身上,并可能排除较小的网络。宽松的策略使路由被更快地接受,但它将风险转移到运营商的网络及其对等体。手动例外政策保留了灵活性,但它创造了内部优势和支持瓶颈。没有中立的源政策。只有不同的成本分配方式。
对于 AFRINIC 管理的前缀,源选择异常敏感,因为该地区的记录可能同时携带多个历史。一个前缀可能在一个商业 IRR 中有一个旧的路由对象,因为上游在持有者使用 AFRINIC 自己的 IRR 工具之前很久就创建了它。它可能有一个在后期清理期间创建的 AFRINIC 链接对象。它可能有假设 RIPE 风格工具的 route-set 引用,因为欧洲传输提供商维护了客户的策略。它可能有云或 DDoS 提供商使用的私有 IRR 条目。每个源从创建它的角度来看可能是合理的。合理性不等于当前权威。
冲突的源偏好也影响提供商之间的竞争。如果主导上游的政策接受更广泛的源集,它可能比较小且过滤器更严格的提供商更快地吸引客户。如果云平台要求一种清理,而传输提供商要求另一种,客户可能选择行政摩擦最小的路径,而不是最好的技术服务。如果 IXP 路由服务器使用保守的源规则,记录混乱的成员可能避免多边对等并保持对传输的依赖。数据库政策然后间接塑造市场结构。
源选择也可能成为隐藏的管辖选择。一个非 AFRINIC 仓库中针对 AFRINIC 管理前缀的路由对象可能比绑定到 AFRINIC 持有者记录的对象更容易创建或保留。接受该对象的运营商并没有正式将权力从 AFRINIC 转移出去,但它在决定一个非 AFRINIC 源可以支持运营依赖。在正常情况下这可能无害。在有争议的情况下它很重要。市场可能根据最容易使用的数据库路由,而不是最能反映资源账本的数据库。
解决方案不是要求一个通用源列表。运营商有不同的风险容忍度、客户群和法律环境。解决方案是透明度和更窄的期望。运营商和路由服务器操作员应公布他们如何使用源,如何处理重复,多久刷新镜像,如何处理 RIR 与非 RIR 数据之间的冲突,以及需要什么证据进行例外。注册机构应公布足够的元数据,让运营商区分源权威而不是猜测。客户应该能够提前知道他们的 IRR 状态是否能够通过给定网络的过滤器。隐藏的源选择规则是隐藏的市场规则。
在 AFRINIC 的情况下,制度优先事项应该是使 AFRINIC 链接的源足够可预测,使运营商没有理由跨数据库寻找他们偏好的答案。这不意味着使 AFRINIC 成为市场治理者。它意味着加强账本功能,使区域源成为低成本的参考点。保护账本,而不是看门人:注册机构的价值在于使依赖更便宜,而不是将源偏好转化为自由裁量权。
镜像滞后和陈旧重复创造虚假连续性
IRR 数据常通过镜像传播。镜像很有用,因为运营商需要本地、快速、有弹性地访问注册信息。它也创造了一类新的脆弱性。镜像可能落后于权威源。它可能在更正后保留一个视图。它可能静默失败。它可能更新一个源而另一个仍然陈旧。它可能给自动化一个印象,即记录仍然存在或仍然有某个源,即使底层仓库已经变化。
镜像滞后很容易被低估,因为大多数滞后是无害的。如果过滤器刷新比常规 route-set 更新晚几个小时,不会发生戏剧性事件。问题不是平均延迟。是在有争议或经济意义重大的变更期间的延迟。持有者在离开前提供商后删除一个陈旧对象。前提供商的 route-set 仍然通过镜像引用该对象。IXP 路由服务器从滞后的副本刷新,并继续接受持有者认为已撤销的路由。或者客户为迁移创建新对象,但传输提供商选择的镜像还没有赶上,所以工单停滞。当前视图与陈旧视图之间的差异变成业务中断。
陈旧重复比镜像滞后更持久。一个重复对象可以在原始商业关系结束后很久仍然存在于另一个源中。前上游可能为客户创建了它并从未清理。客户可能不知道它的存在。维护者可能无法联系。该源可能缺乏移除的激励,因为该对象不绑定到该源的资源账本。多年后,自动化过滤器仍然看到一个合理的前缀源声明。如果当前持有者想更换提供商,它可能必须解释为什么旧对象不应支配接受。如果恶意行为者想掩盖,旧对象可能提供足够的模糊性来减缓拒绝。
虚假连续性是经济危险。一个陈旧对象使过去的关系看起来现在存在。一个镜像对象使更正后的视图看起来未解决。一个包含旧下游的递归 AS-SET 使前客户看起来像当前圆锥体的一部分。数据库不需要说“这是权威的”。它只需要被足够的工具消费以创造依赖。在一个速度重要的市场中,明显的连续性是有价值的。它允许一方说“数据一直看起来这样”,即使数据的生存是内务管理失败。
AFRINIC 的背景增加了虚假连续性的代价。历史记录完整性担忧意味着休眠或陈旧数据不仅仅是混乱。它可以成为稀缺 IPv4 空间周围的证据阴影。审查 AFRINIC 区域块的买家可能问旧 IRR 对象是否在非区域源中生存。云提供商可能问前源是否仍然出现在其消费的任何地方。经纪人可能需要在关闭前清除旧的 route-set 引用。上游可能拒绝接受新源,直到旧源被移除。每一步都是理性的,但加在一起,它们将碎片化的数据库清理转变为市场先决条件。
陈旧重复也创造了扭曲的激励。从模糊性中受益的一方可能没有理由移除旧数据。前提供商可能不优先为失去的客户进行清理。转售商可能更喜欢宽泛的 AS-SET,因为它们使上架更容易。弱源可能偏好容量和便利性而不是严格的权威检查。严格的源可能移除记录,但对其他地方副本无能为力。结果是负外部性:陈旧数据的成本由当前持有者、新提供商和必须安全过滤的网络承担,不一定由留下陈旧记录的一方承担。
实际响应应该是生命周期纪律。用于路由过滤器的记录需要时间戳、源出处、删除可见性、镜像状态和冲突指示器,以便工具可以理解。运营商需要陈旧对象报告,显示前缀源对何时出现在具有不同源或维护者的多个源中。注册机构和主要 IRR 操作员应使持有者更容易进行清理,同时保留足够的审计历史以防止秘密重写。路由服务器软件应暴露冲突,而不是将它们隐藏在第一匹配规则之后。这些都不需要将 IRR 变成财产法庭。它需要承认陈旧数据在过滤器消费时不是中性的。
还有一个文化点。工程师经常容忍不整洁的注册机构,因为互联网一直在正式数据和非正式权宜之计的混合上运行。这种容忍在增长中的网络中是有用的。当稀缺的 IPv4 块、云上架和财务尽职调查依赖于外部人员不易解释的记录时,它就不那么有用了。在这种环境下,一个陈旧的重复不仅仅是一个旧对象。它是对他人信任成本的索取。
没有授权的认证不能解决信任问题
IRR 安全讨论通常从认证开始。用户是否控制了维护者凭证?密码、PGP 密钥、门户账户或其他方法是否有效?更新是否通过适当渠道提交?这些问题很重要。一个不能认证更新的数据库对于过滤器生成来说不够可靠。但认证不是授权。RFC 2725 在二十多年前就引起了人们对这种分离的关注,这个区别仍然对碎片化的 IRR 经济学至关重要。
认证证明对凭证的控制。授权询问凭证持有者是否有权在特定时间为特定资源做出这个特定的路由策略声明。前承包商可能仍控制着一个维护者。传输提供商可能在服务期间被授权为客户创建路由对象,但不是在终止后保留它。转售商可能有权力将下游包含在一个 AS-SET 中用于一个产品,但无权授权一个新的源 AS。公司邮箱可能在使用它的员工离开后仍然存在。注册账户可能在技术上是有效的,但基础公司权力存在争议。强登录控制减少了冒充;它们不回答授权问题。
碎片化使问题倍增,因为每个源可能在认证-授权线上划不同界限。一个仓库可能将路由对象创建紧密绑定到资源持有者或分层授权模型。另一个可能允许基于维护者控制和源 AS 确认的创建。第三个可能在遗留实践下保留旧对象。第四个可能允许提供商维护者创建客户对象以方便运营。当过滤器将它们全部作为可比较的 RPSL 数据消费时,市场失去了对记录背后不同权威假设的视野。
对于 AFRINIC 区域前缀,这个区别不是理论上的。治理压力、诉讼和记录完整性担忧使授权问题更可能出现。谁可以代表处于接管、清算或董事会争议中的公司行事?谁可以在法院监督期间更新记录?当一个历史分配与当前网络运营已外包的公共机构绑定时,应该怎么办?注册机构或运营商应如何对待由不再拥有客户的服务提供商控制的维护者?这些是授权问题。仅有效的维护者密码不能回答它们。
这个区别的经济性很严重,因为市场喜欢凭证。凭证快速。它们适应软件。它们允许工单关闭。授权更慢。它涉及合同、信件、公司权力、注册记录、历史背景,有时还有法律。一个处于压力下的市场会倾向于接受认证作为授权的替代,因为延迟昂贵。这种倾向为任何可以保留或获取凭证但没有当前授权的人创造了攻击面。它也为其拥有当前权利但缺少旧凭证的合法持有者制造了障碍。
反向错误也成本高昂。如果每次 IRR 更新都需要完全重新证明资源权威,那么日常路由变更变得太昂贵。小型运营商将避免更新记录。提供商将保持宽泛的 AS-SET 以减少摩擦。客户将依赖私人信件和手动例外。过滤器将变得不那么准确,因为准确发布的成本太高。目标不是最大化文档。是比例授权:为改变风险或经济意义的变更提供更多证据,为稳定的常规维护减少摩擦,在陈旧权威明显时快速纠正,在可能影响各方时发出明确通知。
在实践中,这意味着 IRR 源应暴露权威背景,而不仅仅是对象内容。在直接资源持有者认证下创建的路由对象应与由提供商维护者创建的对象区分开。绑定到源 AS 确认的记录应与历史遗留对象区分开。有争议或最近更正的对象应带有可见的状态,以便运营商谨慎处理。私人证据不必公开。但数据库不应迫使每个下游用户从对象语法和维护者名称推断权威。
这就是狭义连续性原则重要性的地方。注册机构应作为连续性公用事业,而不是市场使用的自由裁量治理者。它们应保持账本足够可靠,以便第三方可以解释运营声明。它们应抵制授权清洗,即社区或管理权的广泛援引将技术协调转变为对商业结果的控制。但它们也应抵制相反失败,即弱认证卫生允许旧凭证和碎片化源支配当前可达性。一个狭义的公用事业仍然需要强有力的程序。它只是用程序来保护依赖,而不是积累自由裁量权。
AS-SET 递归使小错误远距离传播
AS-SET 是 IRR 生态系统中最有用和最危险的部分之一。它们允许一个网络发布一组 ASN,应被视为其客户圆锥体或路由策略的一部分。传输提供商可以要求客户提供 AS-SET,递归扩展它,找到里面的 ASN,然后为与这些 ASN 关联的前缀构建过滤器。没有这个机制,客户过滤器维护将更加手动。有了它,单个路由服务器或运营商可以自动处理许多路由关系。
危险是递归。一个 AS-SET 可以包括其他 AS-SET。这些 AS-SET 可以存在于不同的源中。它们可以包括陈旧的客户 ASN、下游转售商、route-set 或在不同权威标准下维护的对象。扩展可能依赖于源。搜索所有源的工具可能产生比限制在首选源的工具更大的集合。在第一个匹配处停止的工具可能将一个数据库视为决定性的。失败封闭的工具可能拒绝合法客户。失败开放的工具可能通过一个没有人最近审计过的链接受路由。RFC 7454 关于 AS-SET 递归和 IRR 导出过滤器的警告不是学术脚注。它是数据库碎片化变成路由器配置的操作点。
在 AFRINIC 区域案例中,递归问题可以被普通商业分层所掩盖。小型 ISP 从区域运营商购买传输。运营商的 AS-SET 包括一个转售商。转售商包括客户 ASN。其中一些客户有来自 AFRINIC 的前缀,一些来自其他地区,一些已租赁或委托,一些已迁移到云或 DDoS 提供商。这些对象是在多年间由不同维护者创建的。当 IXP 路由服务器扩展顶级 AS-SET 时,它可能导入整个商业关系历史,而不仅仅是成员的当前政策。如果扩展太宽,陈旧的客户可能保持可路由。如果太窄,合法的下游可能消失。
经济效应是规模。单个陈旧路由对象影响一个前缀源声明。一个陈旧的 AS-SET 成员可以影响许多前缀。一个宽泛的 route-set 可以影响与多个 ASN 关联的所有前缀。受信任源中的递归对象可以导入来自另一个源的较少受信任的数据。错误的半径随着每个间接层增长。这使得 AS-SET 卫生成为一个市场问题。不精确集合的成本不仅由维护者承担,而且由每个依赖其扩展的上游、路由服务器、客户和对等体承担。
递归也创造不透明性。客户可能不知道为什么上游的过滤器包括或排除一个路由。答案可能埋在几层深的源选择规则中。支持工单可能说“IRR 不匹配”,而真正的问题是客户的 AS 在一个下游集中缺失,或者另一个源中的重复 AS-SET 被偏好,或者一个旧的转售商条目仍在扩展。各方争论可见的前缀,而原因隐藏在 RPSL 对象的隐藏链中。
对于云提供商和大型内容网络,AS-SET 问题与上架规模相交。他们需要验证许多客户,并避免成为可疑空间的原点。严格的 AS-SET 处理减少了滥用风险,但增加了客户摩擦。宽松的处理提高了上架速度,但可能导入陈旧或过度宽泛的策略。对于经纪人和买家,AS-SET 蔓延是尽职调查噪音。一个块在持有者记录中可能看起来干净,但出现在与旧提供商、转售商或客户关联的 route-set 中。在资金转移之前,必须有人确定这些引用是运营上有意义的、陈旧的还是有害的。
正确政策不是放弃 AS-SET。它们仍然实用且广泛使用。政策是将递归扩展视为具有可见薄弱环节的依赖链。工具应报告源路径、重复集名称、跨源引用、扩展年龄、异常增长以及与已知持有者或源数据的冲突。运营商应避免不考虑权威就跨所有源接受任意递归。注册机构应帮助持有者找到他们的前缀和 ASN 出现在他们不控制的集合中的地方。主要 IXP 和运营商应公布他们如何处理跨源递归。市场越依赖自动化,自动化就必须解释其假设。
对于 AFRINIC,AS-SET 递归具有区域发展维度。当过滤器可以可预测地构建时,本地对等和区域传输变得更便宜。如果小型网络不能使他们的 AS-SET 在交换中心和上游工作,他们可能仍然依赖少数已经了解仪式的提供商。如果陈旧或过度宽泛的集合造成安全担忧,路由服务器操作员可能收紧规则,从而排除相同的小型网络。因此,良好的 AS-SET 治理不仅是安全便利。它是降低参与路由经济成本的一部分。
AFRINIC 将数据库模糊性转变为制度风险
每个 RIR 都面临碎片化的 IRR 数据。AFRINIC 并非独特,因为它有路由对象、陈旧记录或运营商不同意源政策。它的独特之处在于数据库模糊性叠加在已经使对手方对连续性敏感的制度压力之上。治理危机改变了普通技术缺陷的定价方式。在一个平静的机构中,陈旧的 IRR 重复可能被当作内务管理。在一个受压的机构中,同一个重复可能被解释为账本无法监管其边缘的证据。
AFRINIC 的近期历史包括诉讼、有争议的治理、接管相关的不确定性、选举动荡、在报告的违规担忧后 2025 年选举被宣布无效、以及后来的恢复董事会功能的努力。它还包括对历史 IPv4 记录完整性和地址滥用的公众关注。这些事实不应用来谴责该地区的每条记录或每个运营商。它们不证明某个 IRR 对象是假的。但它们确实改变了证明的成本。审查 AFRINIC 管理前缀的第三方可能会问更多问题,因为账本周围的机构明显受压。
这就是碎片化的 IRR 数据变成制度风险的地方。如果一个前缀在 AFRINIC 链接源中有一个源,在商业 IRR 中有另一个源,在前提供商维护的 AS-SET 中有一个陈旧引用,那么技术冲突也是一个治理信号。它表明市场不能轻易看到哪个机构、哪个源和哪个权威链应该解决运营声明。在一个地址稀缺且注册机构受压的地区,这种不确定性吸引了风险溢价。
危险不仅来自恶意行为者。合法网络也遭受同样的折扣。一个有旧记录的公立大学在更换提供商时可能被怀疑。一个小型 ISP 可能因为 AS-SET 扩展不一致而失去传输机会。一个政府机构可能面临数周的审查,因为历史联系人不再回复。一个数据中心可能难以将客户空间带入本地交换中心,因为另一个源仍然指向国际运营商。这些不一定是 AFRINIC 员工或任何单个 IRR 运营商的失败。它们是碎片化的依赖系统未能使普通合法性变得便宜的失败。
制度压力也鼓励授权扩张。一个受到批评的注册机构可能会被诱惑通过断言对路由数据、地址使用或市场行为的更广泛控制来证明其警惕性。社区主权语言可以使这种扩张听起来自然:因为注册机构服务于一个地区,它应该以该地区的名义决定更多问题。但技术协调不会仅仅因为援引社区就变得合法。如果注册机构成为一个自由裁量的市场治理者,它就会提高被俘获、诉讼和政治冲突的风险。如果它退回到被动记录保存,同时碎片化数据支配可达性,它就以另一种方式辜负了市场。狭窄的道路是更强的账本可靠性,而不是更广泛的看门。
这条道路需要识别不同的层。AFRINIC 的数字资源注册是耐久账本。IRR 数据是相邻于该账本的路由策略发布。RPKI 和 ROA 通过不同的机制提供加密路由源证据。BGP 公告显示观察到的路由,而不是权威。合同和法院命令可能决定各方之间的权利,但它们需要转化为运营信号。混淆这些层会产生过伸或忽视。保持它们分离使每个层能做好自己的工作。
例如,如果一个有争议的 AFRINIC 区域前缀有冲突的 IRR 条目,注册机构不应在任何一个运营记录可以改变之前就决定每个商业纠纷。但它应提供清晰的源权威程序、通知、状态标签、冲突报告和更正。如果持有者表明 AFRINIC 控制源中的陈旧对象不再反映其委托,更正路径应快速且可审计。如果重复在其他地方持续存在,运营商应有足够的源元数据来知道 AFRINIC 源有不同的权威姿态。如果法院命令影响谁可以代表持有者行事,注册机构应仔细将该命令映射到账本,而不是将路由过滤器变成临时的法律工具。
制度目标是连续性。网络不应等待完美的治理平静,然后他们的路由数据才变得可用。也不应允许治理动荡将模糊的 IRR 记录变成私人杠杆。一个狭窄、程序化、透明的注册机构降低制度俘获的价值。附加在数据库模糊性上的自由裁量权越少,控制机构就越没有价值。
IPv4 稀缺将模糊性变成溢价
IPv4 稀缺是将 IRR 脆弱性从工程烦恼转化为经济问题的力量。当地址富足时,一个混乱的块有时可以被替换、重新编号或忽略。枯竭改变了这一点。一个可路由的 IPv4 块现在承载着客户依赖、声誉历史、防火墙允许列表、地理定位假设、反向 DNS 期望、云映射和资产价值。使该块被上游、IXP 和云平台接受的能力是这个块价值的一部分。
一个地址块不仅仅因为出现在注册机构中就有价值。它有价值是因为对手方相信它可以被使用。可用性依赖于一叠证据:注册持有者记录、合同权威、路由历史、IRR 对象、AS-SET、RPKI 状态、滥用声誉、反向 DNS、云上架批准和运营商过滤器。碎片化的 IRR 数据位于这一叠的中间。它足够接近运营以影响可达性,也足够接近注册机构以影响合法性感知。当它冲突时,该块变得不那么流动。
买家将其视为清理风险。如果它获取该块,旧的路由对象会保留吗?旧的源仍然会出现在过滤器中吗?卖家能够从它不控制的源中删除陈旧重复吗?云提供商会迅速接受新源吗?为交易融资的贷方会将路由状态视为稳定吗?每个不确定的答案都可以改变价格、托管条款或关闭时间线。市场不需要相信 IRR 记录是所有权文件。它只需要相信糟糕的 IRR 记录可以延迟价值。
经纪人将其视为执行风险。经纪人销售的信心不亚于他们销售的中介。一个具有干净注册数据但混乱 IRR 历史的块需要更多解释。如果经纪人不能展示该前缀将被主要传输提供商和平台接受,买家可能会折扣。如果经纪人依赖一个陈旧对象来显示路由能力,买家后来可能发现运营接受基于脆弱的证据。碎片化的 IRR 数据将经纪业务变成一种路由尽职调查。
贷方将其视为抵押不确定性。依赖地址的企业可能不会直接以简单方式质押 IPv4 块,但贷方仍然关心支撑现金流的网络资产是否稳定。如果公司服务客户的能力依赖于需要手动路由例外的前缀,资产就更弱。如果冲突的 IRR 记录可能允许旧提供商或索赔人制造混乱,风险就更高。如果注册环境受压,贷方可能要求更多控制。模糊的路由数据变成融资成本。
客户将其视为服务可靠性。企业、公共机构和云用户不想了解 RADB、AFRINIC、AS-SET 递归和 RPKI 之间的区别。他们希望提供商的网络正常工作。当迁移因为路由服务器拒绝前缀而失败时,客户体验到延迟和不信任。提供商可能指责注册机构、旧提供商、新上游或数据库源。客户只听到地址资产比承诺的更难以使用。
稀缺性加剧了分配问题。较富有的网络可以购买专业知识。较小的网络可能通过延迟支付。试图建立本地互连的非洲运营商可能面临习惯于更严格文档的全球平台的怀疑。具有旧分配的公共部门网络可能难以现代化,因为旧记录与当前采购结构不匹配。大学和研究网络可能从更非正式的时代继承记录。因此,干净 IRR 数据的市场溢价不仅是对良好卫生的奖励。它也是对历史复杂性的惩罚。
政策结论应该适度。AFRINIC 不应使自己成为每个转移价格、租约、质押或云上架决定的仲裁者。那会将注册机构变成市场监督者。但它应理解注册机构相邻的路由数据影响这些决定。如果区域源是可预测的,如果陈旧记录可以被发现和更正,如果源权威是可见的,如果运营商可以依赖清晰的程序,那么附加在模糊性上的稀缺溢价就会下降。良好的 IRR 治理使 IPv4 市场不那么封建。糟糕的 IRR 治理让拥有私有知识的人从所有人的不确定性中提取价值。
RPKI 有帮助,但它不能消除 IRR 依赖
RPKI 和路由源授权通常被呈现为 IRR 的更清洁替代品。它们对于具体问题更清洁。ROA 允许资源持有者在资源证书系统内声明哪个 AS 可以发起前缀,最大长度。进行路由源验证的网络可以将公告分类为有效、无效或未找到。这是对未认证或松散认证文本记录的有力改进。它减少了一类关于源权威的不确定性。
但 RPKI 不能消除 IRR 问题。运营商仍然使用 IRR 数据进行客户过滤器、AS-SET 扩展、route-set 策略、最大前缀期望和路由策略文档。ROA 可以说一个 AS 被授权发起一个前缀。它不描述传输 AS 背后的完整客户圆锥体。它不清除陈旧的 AS-SET。它不从私有 IRR 中移除重复的路由对象。它不解释为什么一个仓库说前上游仍然发起该块。它不告诉经纪人旧 IRR 引用是否会延迟买家的运营商上架。它不决定提供商创建的对象在合同终止后是否应被删除。
因此,RPKI 是种比较工具和部分替代品,而不是源碎片化问题的中心。它可以为前缀源声明提供更强的证据。它可以帮助运营商拒绝与 ROA 不一致的公告。它可以减少对弱 IRR 数据在部分决策上的依赖。然而,路由经济仍然是多元的。一些网络严格实施 ROV。一些监控。一些比 RPKI 更重地使用 IRR 过滤器。一些两者都要求。一些接受 RPKI 用于源,但仍然要求 AS-SET 用于客户圆锥体过滤。市场不是由一个验证开关治理的。
在 AFRINIC 的情况下,RPKI 的价值可能特别高,因为制度压力使机器可验证的源证据有吸引力。ROA 可以向上游保证持有者已发布当前源授权。它可以帮助云提供商从陈旧的 IRR 对象中区分出合法的新源。它可以给买家一个更清洁的尽职调查项目。但它不能回答每个源碎片化问题。一个前缀可以有有效的 ROA,但仍然出现在旧的 AS-SET 中。路由服务器可以使用 IRR 导出的过滤器,在 RPKI 甚至起作用之前就拒绝路由。即使 RPKI 有效,上游也可能要求 IRR 注册进行配置。运营文化变化缓慢。
还有政治经济替代。如果注册机构或标准社区说“使用 RPKI 忽略 IRR”,它可能低估现有的运营依赖。如果运营商说“IRR 足够好了”,他们可能保留弱权威链。现实路径是分层。RPKI 应减少放在 IRR 上用于源验证的负担。IRR 应保持对路由策略和客户圆锥体表达有用。当两者冲突时,运营商应有清晰的政策,哪个信号支配哪个决策。有效的 ROA 不应自动清除每个陈旧的 AS-SET。陈旧的 IRR 对象不应自动击败强有力的当前源证据。每个信号都有其工作。
这种分层方法也避免了将 RPKI 变成一个过度宽泛的财产工具。ROA 不是契约,正如路由对象不是契约。它是一个加密路由授权,具有定义的运营含义。在稀缺市场中,诱惑是让最强的工件成为所有争议的一般答案。那将是一个错误。RPKI 可以减少路由源模糊性,但合同、注册记录、公司权威、法院命令、客户授权和 IRR 清理仍然重要。一个层更强的事实并不消除跨层连贯性的需要。
对于路由服务器和传输自动化,实际改进是冲突感知策略。系统应能够说:ROA 验证了这个源,AFRINIC 链接的 IRR 源支持它,非区域 IRR 有一个陈旧重复,另一个源中的 AS-SET 仍然引用前提供商。这是比二元接受或拒绝更好的市场信号。它让运营商在接受路由的同时打开清理工单,或者仅在冲突达到定义的风险阈值时拒绝。目标不是为数据本身而数据。目标是更便宜、更一致的判断。
因此,RPKI 的崛起应使 IRR 治理更规范,而不是无关。随着更强的源证据变得可用,剩余的 IRR 数据应被用于它最擅长的领域,并在造成混乱的地方进行清理。AFRINIC 的挑战是支持这一转变,而不将其用于扩大自由裁量权。更强的路由安全应保护账本的可靠性。它不应给账本操作员一个更大的授权,通过暗示来治理市场关系。
信任问题因对手方而异
“哪个数据库可以被信任?”这句话听起来单一。在实践中,信任取决于对手方和决策。上游、IXP、云提供商、经纪人、买家、贷方和客户都对 IRR 数据提出不同的问题。碎片化成本高昂,因为同样的冲突必须被转化为每个决策背景。
上游询问是否可以安全地接受客户的公告。它关心防止劫持、避免路由泄漏、满足内部政策、减少支持负担和创收。如果客户关系强大,它可能接受 IRR 和 RPKI 证据的混合。对新客户或小客户可能更严格。对于上游,数据库信任是客户风险过滤器。如果源冲突,保守答案可能是延迟服务,直到客户清理记录。成本落在客户身上。
IXP 路由服务器询问一个更社区性的问题。它必须一次保护许多参与者。一个坏路由可以通过多边对等传播。一个被拒绝的路由可能降低交换对合法成员的价值。路由服务器通常更规则驱动,因为它不能在不破坏可预测性的情况下私下协商每个案例。对于 IXP,数据库信任是共享风险政策。源碎片化可能降低本地对等价值或增加所有成员接受的风险。
云提供商询问是否能够大规模通告客户空间,而不成为可疑前缀的洗钱渠道。它需要标准化上架。它可能偏好强大的注册和 RPKI 证据,但在尽职调查和运营过滤中仍然遇到 IRR 记录。对于云,数据库信任是平台风险的一部分。一个混乱的 AFRINIC 区域前缀可能不是因为偏见而被拒绝;而是因为平台无法以低成本大规模解决矛盾。对持有者的经济影响相同。
经纪人询问地址块是否可以出售、租赁或引入而不会出现意外。它关心信心、价格和关闭时间线。碎片化的 IRR 数据是要披露、清理或折扣的缺陷。对于经纪人,数据库信任是适销性。陈旧重复和冲突的源降低了买家可以快速使用该块的承诺。经纪人可能不控制任何数据库,但它必须围绕数据库的缺陷进行销售。
买家询问它是否会在关闭后收到一个运营上可用的资产。仅有注册转移是不够的,如果旧的路由对象、AS-SET 引用或源冲突会阻止部署。买家可能在付款前要求补救,或保留资金直到运营商接受新源。对于买家,数据库信任是关闭后的可用性。模糊性变成价格条款。
贷方询问依赖地址的收入是否具有韧性。它可能不理解每个 RPSL 对象,但其技术顾问会将数据库冲突转化为运营风险。如果借款人的前缀依赖于手动运营商例外或未解决的注册纠纷,贷方看到脆弱性。对于贷方,数据库信任是现金流支持。它影响信贷,即使贷款不是直接由地址担保。
客户问最简单的问题:服务会工作吗?它可能不知道路由服务器使用了哪个数据库。它只看到迁移停滞、前缀被拒绝、或提供商无法解释为什么不同网络接受度不同。对于客户,数据库信任是服务信誉。当提供商隐藏在没有清晰解释的“IRR 问题”后面时,客户了解到市场不可见的水管是不可靠的。
这些区别对 AFRINIC 很重要,因为仅注册中心式的答案不能满足每个依赖需求。注册机构可以使自己的源更干净,提供更正路径,发布冲突元数据,并提高压力下的连续性。每个对手方仍然会选择如何使用数据。目标不是统一信任,而是连贯的事实:源证明了什么,它没有证明什么,冲突如何标记,陈旧数据如何更正,以及第三方如何在不猜测的情况下制定政策。信任不是命令的。它被变得更便宜。
AFRINIC 区域依赖的狭义标准
AFRINIC 区域 IRR 依赖的实践标准应从对任何单个工件证明什么的谦逊开始。一个路由对象证明一个前缀源陈述存在于一个源中,在该源规则下。route6 对象对 IPv6 做同样的事。mntner 证明谁可以认证某些数据库更改,而不是谁持有每个基础授权。AS-SET 描述了预期的路由关系,但可能导入陈旧或跨源数据。ROA 提供了更强的加密源证据,但不是客户圆锥体、商业权威或数据库清理的完整地图。观察到的 BGP 显示正在发生的事情,不一定是被授权的事情。
从这种谦逊中得出一个层级。对于 AFRINIC 管理的资源,AFRINIC 链接的注册和路由策略源应在当前、程序干净且透明时具有高证据权重。非 AFRINIC IRR 条目应保持可用,但运营商不应假装每个 RPSL 对象都建立在相同的权威基础上。RPKI 应加强源保证。AS-SET 扩展应被视为其源、年龄和跨源引用重要的链。手动例外应是临时的并记录。陈旧重复应可见且可更正。
诱人的替代方案是集中化:使一个源具有决定性,并要求所有市场参与者服从。那将通过将账本变成看门人来回答碎片化。AFRINIC 应避免这条道路。其价值不在于批准每个转移、租约、云上架或提供商更改。其价值在于保护一个狭窄的连续性账本,以便其他人可以低成本地做出自己的路由和商业决策。授权语言不应将技术协调角色洗钱为自由裁量的市场控制。
狭窄不意味着软弱。一个可靠的源仍然可以拥有强认证、比例授权检查、清晰的更正路径、冲突标签、公共指标和连续性程序。稳定维护者的常规更新应容易。更改源 AS、移除前提供商、添加宽泛客户圆锥体、影响稀缺 IPv4 块或在公司或治理纠纷期间出现的变更应要求更多证据和通知。测试是比例性:太少的证据邀请滥用;太多的证据冻结常规操作。
通知应是比例性的一部分。如果更改将取代现有源或移除过滤器使用的对象,应在可行时通知受影响的联系人:资源持有者、现有维护者、提议源、当前源和相关运营联系人。通知不应变成否决权。它是一种在错误变成中断之前浮现错误的方法。当紧急情况要求紧急行动时,行动应是临时的、记录的和审查的。
指标会使标准可信。AFRINIC 和主要运营商应能量化 AFRINIC 管理的前缀有多少在源间有冲突的 route 或 route6 对象,AS-SET 扩展有多频繁因源顺序不同,陈旧重复有多老,镜像有多新鲜,更正需要多长时间,以及有多少客户需要手动例外。这些数字不需要暴露私人客户文件。它们会告诉市场碎片化是轶事、慢性税还是改善条件。
同样的纪律应适用于工具。过滤系统应暴露源路径:哪个源、对象、AS-SET 链和递归规则产生了接受或拒绝。持有者应能发现他们的前缀和 ASN 跨主要 IRR 源和 route-set 出现在哪里。路由服务器应报告成员可理解的拒绝类别。历史记录应保留用于审计,但当前状态指导应足够清晰让运营商使用。目标不是完美的数据库。是一个不确定性被标记、限定且便宜以减少的数据库环境。
这个标准将使面对黎明过滤工作的路由服务器工程师的生活更轻松。如果几个源给出矛盾答案,工具将显示新鲜度、权威姿态、源路径和冲突年龄。有效的 ROA 将被权衡用于源保证,但不用于忽略陈旧的 AS-SET。AFRINIC 链接的源将被信任,因为其程序可见,而不是因为机构要求遵从。外部源将被考虑其局限性。客户将收到清晰的清理路径,而不是神秘的拒绝。判断仍然需要,但会更便宜。
不修复碎片化的代价
如果 IRR 碎片化保持未管理,市场仍会找到路由方式。互联网擅长绕过制度弱点。这种韧性不应被误认为健康。权宜路径是可预测的:大型运营商建立私人信任系统,平台施加更严格的上架,小型网络依赖现有运营商,经纪人为清理风险定价,路由服务器收紧政策,客户了解到某些地区的地址依赖服务需要更多解释。数据包可能仍然流动,但参与变得昂贵且不平等。
对于 AFRINIC,该结果将有损害,因为该地区需要更低的协调成本,而不是更高。本地互连、云本地化、公共部门数字服务、大学网络、区域内容交付和小型提供商竞争都依赖于可预测的路由接受。如果每次迁移或上架都能被矛盾的数据库源减慢,该地区支付安静的税。税收表现为延迟项目、更高的传输依赖、更弱的谈判地位、更低的资产价值和更大的地区外部中介依赖。
安全不一定会改善。过于严格的政策可能减少一些坏路由,但它们也迫使合法运营商进入手动例外。过于宽松的政策保持陈旧权威活跃。私人权宜之计使系统更不透明。最佳安全结果来自连贯的证据:当前持有者链接的数据、干净的 AS-SET、适当的 RPKI、可见的源冲突和快速更正。没有管理的碎片化既不产生开放也不产生安全。它产生选择性不透明。
制度成本将同样严重。从治理动荡中恢复的注册机构需要表明其基本公用事业功能可靠。IRR 连贯性是这样一个功能,因为它靠近日常运营。如果 AFRINIC 能使路由策略数据更干净、更透明、更容易更正,将加强账本的信心,而不要求市场盲目信任。如果不能,对手方将创建自己的依赖系统。一旦这些系统硬化,区域注册机构的公共功能变得不那么核心,私人看门人变得更强大。
市场成本将随着 IPv4 稀缺持续而上升。稀缺性提高了每个可能影响使用的模糊性的价值:陈旧路由对象、缺失的 AS-SET 条目、镜像滞后、源偏好或治理纠纷。碎片化的 IRR 数据将小的技术缺陷变成由可以开发或解决它们的人持有的经济期权。
答案不是对路由进行戏剧性的新主权声明。是对模糊性的纪律性减少。AFRINIC 应成为其管理的资源的狭窄连续性公用事业,路由策略支持足够可靠供第三方使用,足够有限不至于成为市场命令。运营商应公布他们如何消费源和处理冲突。主要 IRR 源应改善陈旧对象发现和权威背景。IXP 和运营商应使路由服务器和客户过滤器决策可解释。买家、经纪人和贷方应将 IRR 状态视为尽职调查,而不是民间传说。
黎明的路由服务器工作不应该必须决定非洲互联网编号的制度未来。它应该必须决定一个路由是否在清晰政策下安全接受。那已经足够难了。碎片化的 IRR 数据使其更难,因为它呈现了几个似是而非的过去,仿佛它们是平等的现在。在一个建立在稀缺号码和自愿互联上的市场中,这种混乱有代价。AFRINIC 的机会是降低这个代价。不是通过成为 IPv4 商业使用的看门人。不是通过要求运营商忽略非区域源。不是通过假装 RPKI 消除了路由策略数据库。机会更狭窄、更有价值:使 AFRINIC 链接的账本和路由策略源可靠,暴露冲突,保留历史,加速更正,分离认证与授权,并帮助运营商看到哪个数据库声明建立在哪个制度基础上。如果发生这种情况,IRR 数据就恢复到其适当的经济角色。它成为使信任更便宜的方式,而不是每个网络必须购买自己的私人怀疑地图的原因。

